एक नया रैनसमवेयर समूह जिसे बर्ट वर्चुअलाइज्ड इन्फ्रास्ट्रक्चर, विशेष रूप से वर्चुअलाइज्ड इन्फ्रास्ट्रक्चर का उपयोग करने वालों के लिए एक विघटनकारी दृष्टिकोण सामने आया है। VMware ESXiपारंपरिक रैंसमवेयर के विपरीत, BERT एन्क्रिप्शन से पहले वर्चुअल मशीनों को जबरन बंद कर देता है, पुनर्प्राप्ति रणनीतियों को कमजोर करना और व्यापार व्यवधान को बढ़ाना।
आभासी अवसंरचना के मूल को लक्षित करना
अप्रैल 2025 में पहली बार देखा गया और "वाटर पोम्बेरो" उपनाम से ट्रैक किया गया, BERT पहले ही एशिया, यूरोप और उत्तरी अमेरिका के संगठनों को प्रभावित कर चुका है। इसका लिनक्स संस्करण विशेष रूप से खतरनाक है: यह ESXi वातावरण का पता लगाता है और एन्क्रिप्शन प्रक्रिया शुरू करने से पहले सभी सक्रिय वर्चुअल मशीनों को जबरन बंद करने के लिए कमांड निष्पादित करता है। इससे त्वरित बैकअप या लाइव माइग्रेशन की संभावना समाप्त हो जाती है, जिससे रिकवरी काफी कठिन हो जाती है।
उच्च गति, बहु-प्लेटफ़ॉर्म एन्क्रिप्शन
एक साथ 50 थ्रेड तक चलाने में सक्षम, BERT बड़े पैमाने के वर्चुअल वातावरणों को तेज़ी से एन्क्रिप्ट करता है। अगर इसे बिना किसी तर्क के लॉन्च किया जाए, तो यह मूल ESXi कमांड का उपयोग करके स्वचालित रूप से VMs को समाप्त करना शुरू कर देता है—जो VMware के बुनियादी ढाँचे की गहरी समझ को दर्शाता है।
यह मैलवेयर विंडोज़ और लिनक्स सिस्टम को भी निशाना बनाता है, और अक्सर रूसी-आधारित सर्वरों से पेलोड प्राप्त करने से पहले विंडोज़ डिफेंडर और यूज़र अकाउंट कंट्रोल जैसी सुरक्षा प्रणालियों को निष्क्रिय करने के लिए पावरशेल स्क्रिप्ट का इस्तेमाल करता है। इसका क्रॉस-प्लेटफ़ॉर्म डिज़ाइन इसे हाइब्रिड आईटी वातावरणों पर कुशलतापूर्वक हमला करने में सक्षम बनाता है।
सभी उद्योगों पर प्रभाव
BERT ने मुख्य रूप से स्वास्थ्य सेवा, प्रौद्योगिकी और इवेंट क्षेत्रों को लक्षित किया है, और सबूतों से पता चलता है कि इसमें पहले लीक हुए REvil रैंसमवेयर के कोड का पुनः उपयोग किया गया है। यह पुनःप्रयोजन उच्च स्तर की परिष्कृतता और प्रभाव बढ़ाने के एक जानबूझकर किए गए प्रयास का संकेत देता है।
VMware वातावरण उच्च जोखिम में
पारंपरिक आपदा पुनर्प्राप्ति योजनाएँ—जैसे बैकअप से वर्चुअल मशीनों को पुनर्स्थापित करना या वर्कलोड को स्थानांतरित करना—हाइपरवाइज़र के साथ छेड़छाड़ होने पर अप्रभावी हो जाती हैं। एक संक्रमित ESXi होस्ट दर्जनों VMs के एन्क्रिप्शन का कारण बन सकता है। BERT अपने पीड़ितों को चिह्नित करने के लिए विशिष्ट फ़ाइल एक्सटेंशन का उपयोग करता है: .encryptedbybert विंडोज पर और .encrypted_by_bert लिनक्स और ESXi पर.
शमन की रणनीतियाँ
- असामान्य PowerShell उपयोग और स्क्रिप्ट निष्पादन पर नज़र रखें, विशेष रूप से सुरक्षा परतों को अक्षम करने वाले पर।
- पार्श्व गति को प्रतिबंधित करने के लिए ESXi प्रबंधन नेटवर्क को विभाजित करें।
- ऑफ़लाइन, अपरिवर्तनीय बैकअप बनाए रखें और पुनर्प्राप्ति प्रक्रियाओं का नियमित रूप से परीक्षण करें।
के लिए सिफारिशें RELIANOID VMware का उपयोग करने वाले ग्राहक
के ग्राहक RELIANOID VMware ESXi का उपयोग करने वालों को सलाह दी जाती है कि:
1. भागें नहीं RELIANOID वर्कलोड के समान ESXi होस्ट पर
क्यों: BERT एन्क्रिप्शन से पहले ही संक्रमित ESXi होस्ट पर VM को बंद कर देता है। RELIANOID यदि यह उसी होस्ट पर चलता है, तो इसे आपकी बैकएंड सेवाओं के साथ बंद कर दिया जाएगा - जिससे इसे पुनर्निर्देशित करना, फेलओवर करना या रखरखाव पहुंच प्रदान करना असंभव हो जाएगा।
सिफारिश:
- एंटी-एफिनिटी नियमों का उपयोग करें RELIANOID बैकएंड वीएम (जैसे, डेटाबेस, एप्लिकेशन सर्वर) से अलग होस्ट या क्लस्टर पर।
- यदि संभव हो तो, तैनात करें RELIANOID यह सुनिश्चित करने के लिए कि कम से कम एक होस्ट हाइपरवाइजर-स्तर के रैनसमवेयर हमले से बच जाए, इसे एकाधिक ESXi होस्टों में एक क्लस्टर के रूप में उपयोग किया जाता है।
2. बैक अप RELIANOID ESXi इन्फ्रास्ट्रक्चर से कॉन्फ़िगरेशन
क्यों: If RELIANOID एन्क्रिप्टेड या डिलीट कर दिया जाता है, तो कॉन्फ़िगरेशन की हानि से पुनर्प्राप्ति जटिल हो जाएगी - भले ही बैकएंड सेवाएं बहाल कर दी गई हों।
सिफारिश:
- बाह्य स्वचालित करें RELIANOID कॉन्फ़िगरेशन को सुरक्षित, ऑफसाइट स्टोरेज (ESXi क्लस्टर के बाहर) में निर्यात करता है।
- बैकअप को अपरिवर्तनीय भंडारण पर संग्रहीत करें (उदाहरण के लिए, एक बार लिखने, अनेक बार पढ़ने की नीतियों के साथ ऑब्जेक्ट भंडारण)।
3. सुरक्षा करें RELIANOID VMware टूल्स या साझा सेवाओं के माध्यम से VM को खतरे में पड़ने से बचाना
क्यों: BERT जैसे परिष्कृत रैनसमवेयर अतिथि उपकरणों या कमजोर अंतर-VM संचार का दुरुपयोग कर सकते हैं।
सिफारिश:
- अंदर अनावश्यक VMware उपकरण सुविधाओं को अक्षम करें RELIANOID वी एम।
- साझा ISO/CD-ROM या साझा वर्चुअल डिस्क का उपयोग करने से बचें RELIANOID और अन्य वी.एम.
- अंदर कोई अतिरिक्त सॉफ़्टवेयर स्थापित न करें RELIANOID जब तक कि अत्यंत आवश्यक न हो - इसकी आक्रमण सतह को न्यूनतम रखें।
4. अलग करें RELIANOID ESXi प्रबंधन प्लेन से VM
क्यों: BERT एडमिन इंटरफेस के माध्यम से ESXi से समझौता करता है। RELIANOID आक्रमण ब्रिज बनने से रोकने के लिए ESXi प्रबंधन तक कभी भी पहुंच नहीं होनी चाहिए।
सिफारिश:
- कनेक्ट न करें RELIANOID ESXi प्रबंधन या VMotion के लिए उपयोग किए जाने वाले किसी भी पोर्ट समूह या VLAN के लिए।
- केवल फ्रंटएंड (WAN/पब्लिक) और बैकएंड (ऐप सर्वर) ट्रैफ़िक के लिए समर्पित वर्चुअल NIC/VLAN का उपयोग करें।
- खंड RELIANOID ESXi IPs/सबनेट को हल करने या उनके साथ संचार करने से।
5. VM समाप्ति या अंदर से संदिग्ध व्यवहार के संकेतों की निगरानी करें RELIANOID
क्यों: यदि BERT ESXi होस्ट को एन्क्रिप्ट करने की तैयारी कर रहा है, तो RELIANOID VM अप्रत्याशित शटडाउन या कमांड प्रयासों का अनुभव कर सकता है।
सिफारिश:
- से syslog अग्रेषण सक्षम करें RELIANOID बाह्य लॉगिंग/एसआईईएम के लिए.
- निगरानी करें:
- अचानक बंद होने की घटनाएँ
- उच्च CPU/डिस्क/नेटवर्क स्पाइक्स सामान्य LB गतिविधि से जुड़े नहीं हैं
- असामान्य SSH या लॉगिन प्रयास
6. एक पूर्व-कॉन्फ़िगर स्टैंडबाय रखें RELIANOID ESXi के बाहर उपकरण
क्यों: यदि ESXi वातावरण पूरी तरह से प्रभावित हो गया है, RELIANOID इसे अन्यत्र शीघ्रता से पुनः तैनात किया जाना चाहिए (जैसे, क्लाउड, बेयर मेटल, भिन्न हाइपरवाइजर)।
सिफारिश:
- पूर्व-स्थापित, पूर्व-कॉन्फ़िगर किए गए को बनाए रखें RELIANOID छवि (OVA, ISO, या LXC) को किसी अन्य स्थान (जैसे, क्लाउड ऑब्जेक्ट स्टोरेज, ऑफ़साइट डेटा सेंटर) में संग्रहीत करना।
- सुनिश्चित करें कि DNS रिकॉर्ड, NAT और SSL प्रमाणपत्रों को शीघ्रता से नए सर्वर पर पुनः निर्देशित किया जा सके. RELIANOID नोड।
जैसे-जैसे हमले अधिक लक्षित और उन्नत होते जा रहे हैं, सक्रिय बुनियादी ढांचे की सुरक्षा की आवश्यकता पहले से कहीं अधिक महत्वपूर्ण होती जा रही है। RELIANOID आपको आगे रहने में मदद करने के लिए यहाँ है.